PVS Forge mit einem Service-Konto betreiben¶
PVS Forge benötigt Anmeldedaten, um Ihre PVS-Server und Master Targets zu erreichen, und speichert sie, um Aufträge unbeaufsichtigt auszuführen. Verwenden Sie dafür ein dediziertes Service-Konto — kein persönliches Administrator-Konto. Diese Seite erklärt, warum, und listet genau auf, welche Rechte das Konto braucht.
Warum ein dediziertes Service-Konto¶
PVS Forge behält die eingegebenen Anmeldedaten, um sich bei jedem Lauf zu verbinden. Das an ein persönliches Konto zu binden, verursacht zwei reale Probleme:
- Kennwort-Rotation bricht den Zugriff. Persönliche Admin-Konten (z. B. getierte T1/T2-Konten) werden regelmäßig rotiert. Jede Rotation macht die in Forge hinterlegten Anmeldedaten ungültig, und jemand muss sie von Hand neu eingeben, bevor der nächste Auftrag läuft.
- Es verwischt die Tier-Grenze. Bei einer gemeinsam genutzten Forge-Installation könnte ein zweiter Administrator Aufträge auslösen, die mit den hinterlegten Anmeldedaten laufen — also unter der Identität des ersten Administrators agieren. Ein dediziertes Konto hält diese Grenze klar.
Empfehlung: Legen Sie ein einzelnes, dediziertes Service-Konto an (z. B.
svc-pvsforge) mit genau den unten gelisteten Rechten und einem kontrollierten
Kennwort (eines, das nicht rotiert oder bewusst als verwalteter Schritt rotiert
wird).
Benötigte Rechte (minimale Rechte)¶
Vergeben Sie nur, was hier gelistet ist — PVS Forge braucht keine domänenweiten Administratorrechte.
Domäne¶
- Ein Standard-Domänenbenutzer. Kein Domänen-Administrator.
PVS-Server (jeder Server der Farm)¶
- Rolle PVS Farm Administrator in der PVS-Konsole — die Mindestrolle, um Disk-Locators anzulegen und zu ändern, einen Sync auszuführen und Load Balancing zu verwalten.
- Mitglied der lokalen Administratoren-Gruppe auf jedem PVS-Server — für lokale Volume-Abfragen, temporäre Firewall-Regeln und das Ausführen lokaler Skripte.
- Schreibzugriff (SMB) auf alle Stores — für vDisk-Sync und VHDX-Ablage.
Master Targets¶
- Mitglied der lokalen Administratoren-Gruppe — für Agent-Deployment, die Registrierung geplanter Aufgaben und Imaging/Sealing (Datenträger-Operationen erfordern erhöhte Rechte).
- WinRM-Zugriff (Kerberos) — PVS Forge verbindet sich per Hostname / FQDN mit WinRM.
Wie PVS Forge läuft¶
- Die PVS Forge UI läuft interaktiv als dieses Service-Konto — oder als angemeldeter Administrator, der die Anmeldedaten des Service-Kontos in Forge hinterlegt hat. Sie läuft nicht im SYSTEM- oder Dienst-Kontext.
- Betreiben Sie Forge auf einem PVS-Server der Farm.
Ein Satz Anmeldedaten — oder zwei bei getrenntem Tiering
Standardmäßig verwendet PVS Forge einen Satz Anmeldedaten für alles. Ein zweiter Satz PVS-Server-Anmeldedaten ist nur nötig, wenn Master Target und PVS-Store in unterschiedlichen Sicherheits-Tiers liegen. Siehe Einstellungen → Anmeldedaten und das Tier-Konzept.
Wie das Kennwort gespeichert wird¶
Die eingegebenen Anmeldedaten werden lokal auf der Maschine gespeichert, die PVS Forge ausführt, in deren Konfiguration. Kennwörter und API-Schlüssel werden mit Windows DPAPI verschlüsselt, an diese Maschine gebunden — der gespeicherte Wert ist damit nur auf der Maschine lesbar, auf der er eingegeben wurde, und nie im Klartext. In Logs werden sie nie geschrieben.
Da die Verschlüsselung an die Maschine gebunden ist, geben Sie die Anmeldedaten einmal neu ein, wenn Sie diese Maschine neu aufsetzen oder ersetzen. Jeder Administrator, der sich an derselben Maschine anmeldet, kann Forge mit den gespeicherten Anmeldedaten nutzen — behandeln Sie sie daher weiterhin als vertrauenswürdigen Host und beschränken Sie, wer sich daran anmelden darf.